Resumen de la Campaña de Escaneo Masivo
Investigadores de ciberseguridad han revelado detalles sobre una campaña de escaneo masivo que ha estado atacando implementaciones de Vite para extraer datos sensibles. Este esfuerzo automatizado se dirige a servidores de desarrollo Vite expuestos en Internet, con el objetivo de robar credenciales de la nube, configuraciones de Amazon Web Services (AWS) y Microsoft Azure, así como archivos de estado de infraestructura.
Detalles de la Vulnerabilidad
La actividad de recogida de credenciales, observada en agosto de 2026, aprovecha una vulnerabilidad identificada como CVE-2026-39364, que tiene una puntuación CVSS de 8.2, indicando su alta gravedad. Esta falla de seguridad en Vite permite a un atacante no autenticado eludir las restricciones de seguridad mediante la manipulación de parámetros de consulta. Como resultado, se puede filtrar información sensible, incluidos archivos que deberían estar bloqueados por la configuración `server.fs.deny`.
Según un aviso de Vite emitido en abril de 2026, archivos que deberían estar restringidos (como `.env` y `*.crt`) pueden ser recuperados mediante respuestas HTTP 200 si se añaden ciertos parámetros de consulta, como `?raw` o `?import&raw`.
Para que la explotación sea exitosa, deben cumplirse tres condiciones: 1. El servidor de desarrollo Vite está expuesto a la red utilizando la opción `--host` o la configuración `server.host`. 2. El archivo sensible se encuentra en los directorios permitidos definidos por `server.fs.allow`. 3. El archivo sensible está denegado con un patrón que coincide con un archivo en `server.fs.deny`.
Implicaciones de la Explotación
F5 Labs ha destacado que, bajo configuraciones predeterminadas, Vite se vincula a `localhost`. Cuando los desarrolladores exponen el servicio mediante la opción `--host`, estableciendo `server.host` o configurando incorrectamente los mapeos de puertos en contenedores Docker, el servidor de desarrollo se vuelve accesible desde la red local o Internet.
Los atacantes pueden realizar solicitudes HTTP GET al endpoint `/@fs/`, referenciando la ruta de un archivo sensible y añadiendo parámetros de consulta que eluden la verificación de `server.fs.deny`. Esto permite que el servidor procese la solicitud y devuelva el contenido del archivo solicitado en texto plano. Esta vulnerabilidad puede tener graves consecuencias, ya que permite a los atacantes acceder a secretos de API, contraseñas de bases de datos y credenciales administrativas de la nube en texto claro.
Datos Extraídos
F5 ha documentado varios tipos de datos que los atacantes han estado extrayendo, incluyendo: - Configuraciones de entorno - Credenciales de AWS - Configuraciones y copias de seguridad de AWS - Archivos de estado de infraestructura (por ejemplo, `terraform.tfstate` y `serverless.yml`) - Perfiles de Azure - Detalles del sistema y del entorno (por ejemplo, `/etc/passwd`, `/proc/self/environ`)
El uso de solicitudes dirigidas a `/proc/self/cwd/.env` demuestra una comprensión de la pila de implementación, permitiendo que los atacantes lean el archivo `.env` activo en relación con el proceso en ejecución, sin necesidad de adivinar la ruta absoluta de la aplicación web.
Técnicas de Evasión
Los atacantes han utilizado encabezados User-Agent falsos para hacerse pasar por importantes rastreadores web y bots de inteligencia artificial, como Googlebot y GPTBot. También han inyectado valores falsificados en los encabezados X-Forwarded-For y X-Real-IP para sortear listas de acceso basadas en IP y complicar el análisis de registros. Gran parte de esta actividad maliciosa se ha originado en países como EE.UU., Bélgica, Países Bajos, Singapur y Taiwán, utilizando rangos de Google Cloud Platform para pasar desapercibidos.
Conclusión
La campaña de escaneo masivo que explota la vulnerabilidad de Vite subraya la importancia de mantener configuraciones seguras y estar alertas ante posibles brechas de seguridad. Los desarrolladores deben asegurarse de no exponer sus servidores de desarrollo a internet y seguir las mejores prácticas para proteger la información sensible.